Le cadre STRIDE
Usurpation, falsification, répudiation et autres menaces.
Le cadre STRIDE est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que STRIDE
STRIDE est un cadre de catégorisation des menaces développé par Microsoft. Il fournit six catégories de menaces afin que vous puissiez systématiquement vous demander « que pourrait-il se passer ? » pour chaque composant d'un système.
STRIDE est un moyen mnémotechnique pour retenir les six types de menaces :
- Surpation d'identité
- Taltération
- Répudiation
- Iivulgation d'informations
- Déni de service
- Elévation de privilèges
STRIDE reflète les propriétés de sécurité
Chaque catégorie de STRIDE correspond à la violation d'une propriété de sécurité souhaitable. Cette association vous aide à retenir ce que chaque menace vise :
Threat Violates property
---------------------- --------------------
Spoofing Authentication
Tampering Integrity
Repudiation Non-repudiation
Information disclosure Confidentiality
Denial of service Availability
Elevation of privilege AuthorizationUsurpation d'identité
Usurpation d'identité signifie prétendre être une personne ou une chose que vous n'êtes pas. Cela porte atteinte à l'authentification.
Exemples :
- Se connecter avec des identifiants volés
- Falsifier l'adresse « De » d'un e-mail
- Mettre en place une fausse page de connexion pour récupérer des mots de passe
- Se faire passer pour un serveur de confiance
Mesures d'atténuation courantes : authentification forte, authentification multifacteur, TLS mutuel et signatures numériques.
Altération
Altération signifie modifier sans autorisation des données ou du code. Cela porte atteinte à l'intégrité.
Exemples :
- Modifier un champ de prix dans une requête HTTP avant son envoi
- Modifier un enregistrement de base de données sans autorisation
- Injecter du code malveillant dans une mise à jour logicielle
- Modifier un fichier journal pour dissimuler une activité
Mesures d'atténuation : validation des entrées, contrôles d'intégrité (hachages/HMAC), signature du code et contrôles d'accès.
Répudiation
Répudiation signifie qu'un utilisateur nie avoir effectué une action, alors que le système ne peut pas prouver le contraire. Cela porte atteinte à la non-répudiation.
Exemple : un utilisateur effectue une transaction frauduleuse, puis affirme ne jamais l'avoir effectuée, et aucun journal ne permet de le prouver.
Mesures d'atténuation :
- Journalisation d'audit complète et résistante à l'altération
- Signatures numériques pour les actions critiques
- Horodatages sécurisés et transfert des journaux vers un stockage à écriture unique
Divulgation d'informations
La divulgation d'informations consiste à exposer des données à des personnes qui ne devraient pas y avoir accès. Cela porte atteinte à la confidentialité.
Exemples :
- Une base de données non chiffrée qui expose des dossiers clients
- Des messages d'erreur détaillés révélant des traces de pile ou des requêtes
- Un compartiment de stockage en nuage mal configuré et accessible publiquement
- Des données sensibles transmises via HTTP en clair
Mesures d'atténuation : chiffrement en transit et au repos, accès avec le privilège minimal et gestion attentive des erreurs.
Déni de service
Le déni de service (DoS) consiste à rendre un système indisponible pour les utilisateurs légitimes. Cela porte atteinte à la disponibilité.
Exemples :
- Saturer un serveur de trafic par une attaque distribuée par déni de service
- Une seule requête coûteuse qui épuise les ressources de la base de données
- Remplir l'espace disque avec des téléversements
- Déclencher une boucle infinie ou une fuite de ressources
Mesures d'atténuation : limitation du débit, quotas, limites de taille des entrées, mise à l'échelle automatique et protection en amont contre les attaques distribuées par déni de service.
Élévation de privilèges
L'élévation de privilèges consiste à obtenir des capacités supérieures à celles que vous êtes autorisé à posséder. Cela porte atteinte à l'autorisation.
Exemples :
- Un utilisateur normal qui accède à un point d'accès d'administration
- Exploiter un bogue pour exécuter du code avec les privilèges du superutilisateur
- Modifier son propre rôle au moyen d'un paramètre manipulé
- Sortir d'un conteneur pour atteindre l'hôte
Mesures d'atténuation : appliquer l'autorisation à chaque requête, respecter le principe du privilège minimal et utiliser la mise en bac à sable.
Appliquer STRIDE à chaque élément
La force de STRIDE tient à son application méthodique. Pour chaque élément de votre diagramme de conception, parcourez les six catégories et demandez-vous si cette menace s'applique.
Element: Login API endpoint
S - Can someone spoof a valid user? -> brute force, stolen creds
T - Can request data be tampered? -> modify role in payload
R - Can a user deny logging in? -> need audit logs
I - Can it leak info? -> error reveals if user exists
D - Can it be flooded? -> no rate limit = DoS
E - Can a user gain admin? -> missing authZ checkSTRIDE par élément ou par interaction
Il existe deux façons d'appliquer STRIDE :
- STRIDE par élément — analyser chaque composant (processus, magasin de données, entité externe) au regard des types de menaces pertinents
- STRIDE par interaction — analyser chaque flux de données entre les éléments
Toutes les menaces ne s'appliquent pas à chaque élément. Par exemple, les magasins de données se prêtent rarement à l'usurpation d'identité, mais constituent des cibles privilégiées pour l'altération et la divulgation d'informations. Utilisez le sous-ensemble pertinent pour chaque élément.
Des menaces aux mesures d'atténuation
STRIDE s'associe naturellement à une stratégie d'atténuation. Pour chaque menace identifiée, choisissez l'une des quatre réponses suivantes :
- Atténuer — ajouter un contrôle pour réduire le risque
- Éliminer — supprimer la fonctionnalité ou le composant qui en est la cause
- Transférer — déplacer le risque (assurance, tiers)
- Accepter — tolérer consciemment un risque faible
Consignez la décision prise pour chaque menace afin que rien ne soit ignoré en silence.
Vérification rapide
Évaluez vos connaissances des catégories de STRIDE.
Récapitulatif
Vous avez découvert le cadre STRIDE :
- Surpation d'identité (authentification), Taltération (intégrité), Répudiation (non-répudiation)
- Iivulgation d'informations (confidentialité), Déni de service (disponibilité), Elévation de privilèges (autorisation)
- Chaque catégorie porte atteinte à une propriété de sécurité précise
- Appliquez STRIDE méthodiquement, élément par élément ou interaction par interaction
- Pour chaque menace, choisissez de l'atténuer, de l'éliminer, de la transférer ou de l'accepter
Ensuite, vous cartographierez les flux de données et les frontières de confiance pour savoir où appliquer STRIDE.
Questions Fréquemment Posées
La leçon « Le cadre STRIDE » est-elle gratuite ?
Oui — le texte complet de « Le cadre STRIDE » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Le cadre STRIDE » ?
Usurpation, falsification, répudiation et autres menaces. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Le cadre STRIDE » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Pourquoi la modélisation des menaces est importante
- Le cadre STRIDE
- Diagrammes de flux de données et frontières de confiance
- Arbres d’attaque et hiérarchisation des risques